Amazon SQSキューのインベントリ

メッセージキューと非同期処理の経路を管理してください。

説明

AWS::SQS::Queueはメッセージキューを宣言します。その存在は資産一覧に必要な情報であり、それ自体が脆弱性ではありません。

想定される影響

一覧から漏れたキューは、アクセス権や再処理ポリシーの確認から外れ、障害対応に必要なメッセージの流れを把握しにくくなる場合があります。

対処方法

キューの所有者、プロデューサー、コンシューマーを記録し、キューポリシー、暗号化、メッセージ保持、失敗したメッセージの処理方法を確認してください。

例

最初の構成はデフォルトのSSE-SQSで保存データを暗号化し、後の例は新しいメッセージにSSE-KMSを選択します。KMSを使う場合は、プロデューサーとコンシューマーに必要なキーの権限も付与してください。

変更前

yaml
Resources:
  MyQueue:
    Type: AWS::SQS::Queue
    Properties:
      QueueName: SampleQueue

変更後

yaml
Resources:
  MyQueue:
    Type: AWS::SQS::Queue
    Properties:
      QueueName: SampleQueue
      KmsMasterKeyId: alias/aws/sqs

参考資料